sábado, 10 de diciembre de 2011

El CISO dentro de la organización de la seguridad: perfil y retos

Disponer de un buen equipo para dar forma a la estrategia de seguridad de la compañía es donde el director de seguridad de la información ha de concentrar gran parte de sus esfuerzos. Pero ¿cómo dar con el mejor equipo?
La crisis actual ha provocado que se empiecen a revisar tendencias en materia de organización de la seguridad, así como los equipos que dan forma a esa estrategia en la que la información se erige como el elemento más preciado y activo tanto para las empresas como para las instituciones. La figura del CISO (Chief Information Security Officer) cobra cada vez más fuerza, pero todavía queda pendiente definir con precisión cuáles han de ser sus funciones, retos o habilidades como parte del engranaje de la organización de la seguridad.
ISMS Forum Spain, asociación española para el fomento de la seguridad de la información, ha reunido en Madrid, en su V Jornada Internacional en mayo 2009, a unos 250 profesionales del sector para analizar cómo las empresas del siglo XXI afrontan la organización de la seguridad de la información, elemento clave junto a un buen gobierno, junto a la gestión del riesgo y el cumplimiento normativo.

Construir un equipo correcto en materia de seguridad de la información es fundamental en estos momentos, tal y como ha señalado Ron Collette, autor de los libros ‘CISO Handbook’ y ‘CISO Soft Skills’, pero no es sencillo crear un patrón o perfil único que se adapte a cualquier organización. Existen varios factores influyentes a tener en cuenta a la hora de poner en marcha el equipo de trabajo, como el psicológico, el sociológico, el entorno y la tradición, pero no siempre son los indicadores más apropiados al tomar decisiones.

Collette ha resumido de forma muy simple los pasos que el CISO debe dar para formar un equipo que pueda asegurar el logro de la excelencia en su cometido. En primer lugar, hay que identificar el arquetipo de organización a la que se pertenece y definir los elementos que la componen. De ahí, es necesario concretar cuáles son los objetivos de seguridad que operaran en el programa que pongamos en marcha, bien sea operacional o no-operacional; centralizado o descentralizado; con áreas de responsabilidad lógica, física o de ambas; consultiva o autoritaria; y proactiva o reactiva.
Además, hay que tener en cuenta que existen diferentes estereotipos de profesionales de la seguridad a la hora de buscar el personal adecuado, según la postura que adopten frente a los problemas que surjan en la empresa, como el ‘arquitecto’ el ‘policía’, el ‘auditor’, el ‘hacker’ o el ‘burócrata’ y cada uno de estos roles está asociado a distintos atributos.

Las aptitudes de cada personalidad a la hora de trabajar pueden llegar ser más importantes que habilidades adquiridas a través de la formación, dependiendo del entorno de trabajo, aclara Collette, y muchas veces se pasan por alto.

Visto en www.itcio.es

martes, 6 de diciembre de 2011

PHARMING

Pharming es la explotación de una vulnerabilidad en el software de los servidores DNS (Domain Name System) o en el de los equipos de los propios usuarios, que permite a un atacante redirigir un nombre de dominio (domain name) a otra máquina distinta.

De esta forma, un usuario que introduzca un determinado nombre de dominio que haya sido redirigido, accederá en su explorador de internet a la página web que el atacante haya especificado para ese nombre de dominio.

Todos los ordenadores conectados a internet tienen una dirección IP única, que consiste en 4 octetos (4 grupos de 8 dígitos binarios) de 0 a 255 separados por un punto (ej: 127.0.0.1). Estas direcciones IP son comparables a las direcciones postales de las casas, o al número de los teléfonos.

Debido a la dificultad que supondría para los usuarios tener que recordar esas direcciones IP, surgieron los Nombres de Dominio, que van asociados a las direcciones IP del mismo modo que los nombres de las personas van asociados a sus números de teléfono en una guía telefónica.

Los ataques mediante pharming pueden realizarse de dos formas: directamente a los servidores DNS, con lo que todos los usuarios se verían afectados, o bien atacando a ordenadores concretos, mediante la modificación del fichero "
hosts" presente en cualquier equipo que funcione bajo Microsoft Windows o sistemas Unix.

La técnica de pharming se utiliza normalmente para realizar ataques de phishing, redirigiendo el nombre de dominio de una entidad de confianza a una página web, en apariencia idéntica, pero que en realidad ha sido creada por el atacante para obtener los datos privados del usuario, generalmente datos bancarios.

Casos reales de pharming

En julio de 2001, varios servidores ISP de Irlanda fueron atacados mediante pharming, y no se resolvió hasta pasados más de 5 días. Muchas empresas irlandesas se vieron afectadas. El joven alicantino menor de edad que respondía al nick DragonKing fue detenido año y medio más tarde.

En enero de 2005, el nombre de dominio de un ISP de Nueva York, fue redirigido a un sitio web en Australia.

Hushmail, un proveedor de Secure e-mail, fue atacado mediante pharming el 24 de abril de 2005.

En marzo de 2005, el Senador Estadounidense Patrick Leahy introdujo un artículo de ley Anti-phishing, que proponía una condena de cinco años de prisión y una sanción económica a los individuos que realizasen ataques de phishing o utilizasen información obtenida mediante fraude online como phishing y pharming.

Anti-Pharming

Anti-Pharming es el término usado para referirse a las técnicas utilizadas para combatir el pharming.

Algunos de los métodos tradicionales para combatir el pharming son la utilización de software especializado, la protección DNS y el uso de addons para los exploradores web, como por ejemplo toolbars.

El software especializado suele utilizarse en los servidores de grandes compañías para proteger a sus usuarios y empleados de posibles ataques de pharming y phishing, mientras que el uso de addons en los exploradores web permite a los usuarios domésticos protegerse de esta técnica.

La protección
DNS permite evitar que los propios servidores DNS sean vulnerados para realizar ataques pharming. Los filtros anti-spam normalmente no protegen a los usuarios contra esta técnica.

Para mayor información pueden ver en
http://www.nortonfanclub.com/?p=287


PHISHING



¿Qué es el Phishing?

El "phishing" es una modalidad de estafa con el objetivo de intentar obtener de un usuario sus datos, claves, cuentas bancarias, números de tarjeta de crédito, identidades, etc. Resumiendo "todos los datos posibles" para luego ser usados de forma fraudulenta.

¿En que consiste?

Se puede resumir de forma fácil, engañando al posible estafado, "suplantando la imagen de una empresa o entidad publica", de esta manera hacen "creer" a la posible víctima que realmente los datos solicitados proceden del sitio "Oficial" cuando en realidad no lo es.

¿Cómo lo realizan?

El phishing puede producirse de varias formas, desde un simple mensaje a su teléfono móvil, una llamada telefónica, una web que simula una entidad, una ventana emergente, y la más usada y conocida por los internautas, la recepción de un correo electrónico. Pueden existir mas formatos pero en estos momentos solo mencionamos los más comunes;

- SMS (mensaje corto); La recepción de un mensaje donde le solicitan sus datos personales.

- Llamada telefónica; Pueden recibir una llamada telefónica en la que el emisor suplanta a una entidad privada o pública para que usted le facilite datos privados. Un ejemplo claro es el producido estos días con la Agencia Tributaria, ésta advirtió de que algunas personas están llamando en su nombre a los contribuyentes para pedirles datos, como su cuenta corriente, que luego utilizan para hacerles cargos monetarios.


- Página web o ventana emergente; es muy clásica y bastante usada. En ella se simula suplantando visualmente la imagen de una entidad oficial , empresas, etc pareciendo ser las oficiales. El objeto principal es que el usuario facilite sus datos privados. La más empleada es la "imitación" de páginas web de bancos, siendo el parecido casi idéntico pero no oficial. Tampoco olvidamos sitios web falsos con señuelos llamativos, en los cuales se ofrecen ofertas irreales y donde el usuario novel facilita todos sus datos, un ejemplo fue el descubierto por la Asociación de Internautas y denunciado a las fuerzas del Estado: Web-Trampa de recargas de móviles creada para robar datos bancarios.

http://seguridad.internautas.org/html/1/425.html


lunes, 5 de diciembre de 2011

Cain y Abel



Los usuarios de UNIX a menudo con aire de suficiencia afirmar que las mejores herramientas gratuitas de seguridad admiten su plataforma en primera instancia, y que para Windows son a menudo una idea de último momento para este tipo de herramientas. Por lo general creo están en lo correcto, pero Cain & Abel es una clara excepción. Esta herramienta de recuperación de contraseñas basada únicamente en Windows maneja una enorme variedad de tareas. Puede recuperar contraseñas al hacer sniffing en la red, cracking de contraseñas encriptadas usando diccionarios, fuerza bruta y ataques de criptoanálisis, grabar conversaciones de VoIP, decodificar contraseñas, revelar contraseñas que están en casillas yo solo se ven asteriscos, descubrirá las contraseñas almacenadas en cache y analizar protocolos de ruteo. También está bien documentada.







Podemos ver en el artículo "Como Cain & Abel no hay otro” la potencia de esta herramienta.





viernes, 2 de diciembre de 2011

Siete Mejores Prácticas en Configuración de Dispositivos de red

Cada día los que tienen la tarea de mantenimiento de su infraestructura de red existente, mientras que también está trabajando en nuevos proyectos como la creación de los nuevos sitios, la planificación de IPv6 o actualización de equipo viejo o manteniendo los costos bajos. Se debe asegurar los dispositivos de red están configurados correctamente y se adhieren a las mejores prácticas de la industria.

1. Cambie sus cadenas de comunidad SNMP y contraseñas!

Se hacen que sus usuarios cambien las contraseñas en sus computadoras con regularidad, pero se siguen las mismas reglas con sus dispositivos de red?

Usted debe rotar cadenas de comunidad SNMP cada 30-60 días para mejorar la seguridad y, aún más importante, tiene que cambiar sus contraseñas cuando un ingeniero o administrador de redes sale de la empresa. Se debe construir su propio procedimiento de cambios.

2. Actualiza tu IOS!

Cisco en su nueva versión las vulnerabilidades de seguridad PSIRT no tiene manera de determinar los dispositivos vulnerables. Debe buscarse una herramienta que pueda buscar rápidamente a identificar a los dispositivos y realizar actualizaciones masivas para actualizar
el IOS

3. Haga Backup, Haga Backup y Haga Backup de nuevo!

¿Sabía usted que más del 70% de problemas de red son el resultado de configuraciones de dispositivos defectuosos? Mediante la programación y de forma automática las copias de seguridad de configuraciones de dispositivos, así puede volver a la normalidad en el caso de un cambio de configuración defectuosa.

4. Permanezca alerta!

Proteja sus dispositivos de red y su trabajo en contra y responder rápidamente a cambios no autorizados, sin programar, o errónea en tiempo real mediante alertas, por lo que será el primero en saber cuando un cambio ocurre.

5. Lleve un seguimiento de los cambios!

Los cambios no autorizados pueden ocurrir y ocurren. Debe tener herramientas automatizadas donde pueda identificar rápidamente los cambios y ver que los hizo con configuración con las comparaciones de configuración en tiempo real y seguimiento de cambios.

6. Sea compatible!

Asegúrese de que sus configuraciones cumplan con las regulaciones federales (PCI, HIPAA,
SOX, DISA, Stig, etc), las normas internas y las mejores prácticas de la industria de fácil identificación y remediación de violaciones a la política.

7. Reduzca sus costos!

Examine sus contratos smarnet cisco y el uso de un inventario detallado de equipo para ver si los dispositivos Cisco por los que le están cobrando,todavía están en la red.

Funciones del Oficial de Seguridad Informática/Información

Es muy complicado "vender esto a la dirección" dado que parece ser que no hay una ciencia cierta. aquí va un copy/paste de la 27002, donde detalla los principales controles a implementar para seguridad de la información. Como verán son muy parecidos a Seguridad Informática.

0.6 Punto de inicio de la seguridad de la información
Se pueden considerar un número de controles como un buen punto de inicio para la
implementación de la seguridad de la información. Estos se basan en requerimientos
legislativos esenciales o pueden ser considerados como una práctica común para la seguridad
de la información.
Los controles considerados como esenciales para una organización desde el punto de vista
legislativo incluyen, dependiendo de la legislación aplicable:
a) protección de data y privacidad de la información personal (ver 15.1.4);
b) protección de los registros organizacionales (ver 15.1.3);
c) derechos de propiedad intelectual (ver 15.1.2).
Los controles considerados práctica común para la seguridad de la información incluyen:
a) documento de la política de seguridad de la información (ver 5.1.1);
b) asignación de responsabilidades de la seguridad de la información (ver 6.1.3);
c) conocimiento, educación y capacitación en seguridad de la información (ver 8.2.2);
d) procesamiento correcto en las aplicaciones (ver 12.2);
e) gestión de la vulnerabilidad técnica (ver 12.6);
f) gestión de la continuidad comercial (ver 14);
g) gestión de los incidentes y mejoras de la seguridad de la información (ver 13.2).

Existen varias tendencias. Seguridad Informatica tiene alcance en IT. Seguridad de la Información en el resto de la compañía mas los controles correspondiente en IT. Ya este punto lo habíamos analizado anteriormente.


Según ISACA son las siguientes:
  • Mantener las reglas de acceso a los datos y otros recursos de TI
  • Mantener la seguridad y la confidencialidad sobre la emisión y mantenimiento de las identificacion de usuarios y contraseñas
  • Monitorear las violaciones de seguridad y aplicar acciones correctivas para asegurar que se provea la seguridad adecuada
  • Revisar y evaluar periódicamente la pólitica de seguridad y sugerir a la gerencia los cambios necesarios
  • Preparar y monitorear el programa de concientización en seguridad para todos los empleados
  • Probar la arquitectura de seguridad para evaluar la fortaleza de la seguridad y para detectar las posibles amenazas
  • Trabajar con la gerencia de cumplimiento, de riesgos y las funciones de auditoria para asegurar que la seguridad esté diseñada de manera apropiada y actualizada sobre la base de retroalimentación de auditoria o de pruebas.

yo agrego:

  • Mantener actualizadas las políticas, estándares, procedimientos y toda la documentación necesaria para el cumplimiento de la política de seguridad de la información.

Ahora respecto del punto indicado por isaca: "...Monitorear las violaciones de seguridad y aplicar acciones correctivas para asegurar que se provea la seguridad adecuada..." Creo recomendable reemplazar por:

  • Implementar un proceso de administración de incidentes de seguridad el cual permita prevenir y limitar el impacto de estos, así como la investigación de cualquier violación de seguridad y/o el monitoreo continuo de las acciones correctivas que surjan de este proceso.
Es importante que las responsabilidades del administrador de seg. de la información queden definidas en la Política de Seguridad de la Información, así como las responsabilidades de los usuarios, dueños de sistemas, directores, custodios de información, etc...



miércoles, 30 de noviembre de 2011

Recuperación de Desastres como núcleo de la Evaluación de la Continuidad del Negocio


Muchas empresas no han puesto a prueba el proceso de recuperación en caso de un fallo del servidor o de algún otro componente en sitio

Con la continuidad del negocio, un componente básico de la gestión de riesgos, un plan bien ensayado sienta las bases para la confianza de que los sistemas funcionarán cuando más se necesiten.

Términos como período máximo tolerable de interrupción (MTPOD), el Tiempo Objetivo de recuperación (RTO) y el Punto Objetivo de recuperación (RPO) se utilizan a menudo, pero ¿qué significan realmente?

En términos prácticos, el Tiempo Objetivo de recuperación (RTO) es el tiempo hasta el que una empresa puede volver a la normalidad tras el fallo de un servidor o destrucción del sitio donde alberga los equipos informáticos o sea es el tiempo que pasará antes que una infraestructura este disponible, y el Punto Objetivo de recuperación (RPO) bbásicamente significa lo que la organización está dispuesta a perder en cantidad de datos

Tiempo Objetivo de Recuperación (RTO) - ¿Cuánto tiempo puede darse el lujo de su negocio estar abajo?

Punto Objetivo de Recuperación (RPO) - ¿Con qué frecuencia se hacen las copias de seguridad? Cantidad de datos que su empresa puede permitirse el lujo de perder en el caso de un desastre?

• Nivel de Servicio (LOS) - ¿Cuáles son los servidores críticos de su negocio y las unidades fundamentales que no puede ser interrumpidas?

La implementación de un plan de recuperación de desastres incluye la documentación del proceso de poner a un servidor o grupo de servidores con servicios en línea en caso de fallo. Uno de los mayores errores que se comete en el proceso a menudo se deriva de la suposición de que un experto en TI está siempre disponible. Debido a la imprevisibilidad inherente de un desastre, el personal de IT que su empresa se ​​basa en el tiempo que puede tomar y emprender acciones.

Teniendo en cuenta esta latencia humana al desarrollar el plan de recuperación pone de manifiesto cualquier complejidad en los sistemas y procesos, y la necesidad de apoyar la recuperación, incluso con un mínimo de experiencia en asuntos de TI a mano.

• ¿Se hacen cuestionamientos sobre el Plan de Recuperación de Desastres?

• ¿Puede un profesional de TI recién contratado actuar con rapidez frente a la situación?

• ¿Puede un ingeniero informático a distancia hablar con un novato a través de los procedimientos establecidos?

• ¿Puede un teléfono inteligente, tablet PC o portátil a distancia ofrecer todo el acceso necesario para que su negocio de nuevo en línea?

• ¿Podría el plan de continuidad de negocio/recuperación de desastres ejecutarse dentro del RTO y RPO requeridos?

Además de revisar su plan de recuperación ante desastres y continuidad del negocio, su equipo necesita definir una visión realista de sus expectativas. Usted podría pasar demasiado tiempo, buscando alternativas muy costosas para cubrir los aspectos de las operaciones diarias que no son críticos para el negocio. Al hacerlo, pregúntese a sí mismo y a su equipo ejecutivo lo siguiente:

Específicamente, ¿qué nivel de protección es necesario (RTO, RPO, LOS)?
¿Qué aspectos del negocio de su empresa deben mantenerse operativos?


El cálculo del RTO y el RPO es producto de un Análisis de Impacto de Negocio (BIA). La única forma en que se puede saber si la institución está lista para sobrevivir a una tragedia es mediante pruebas del Plan de Desastres para determinar si se cumplen con los Objetivos de Tiempo y precisión del plan documentado.

Próximamente estaremos definiendo el período máximo tolerable de interrupción (MTPOD).